Skip to main content
QUICK REVIEW

[論文レビュー] A New Proxy Ring Signature Scheme

Amit K. Awasthi, Sunder Lal|ArXiv.org|Oct 5, 2004
Cryptography and Data Security参考文献 8被引用数 9
ひとこと要約

本稿では、双線形ペairイングを用いた新しいIDベースのプロキシリング署名方式を提案する。この方式により、プロキシ署名者が元の署名者に代わってメッセージに署名しつつ、署名者の匿名性を維持できる。従来の手法と比較して、特に検証時のペアリング演算において計算効率が向上しており、リource制限のある検証者に対しても適している。

ABSTRACT

The concept of ring signature was introduced by Rivest, Shamir and Tauman. This signature is considered to be a simplified group signature from which identity of signer is ambiguous although verifier knows the group to which signer belong. In this paper we introduce a new proxy ring signature scheme.

研究の動機と目的

  • 元の署名者もグループマネージャーも、実際に署名したプロキシ署名者を特定できない匿名プロキシ署名のニーズに対処すること。
  • 特にリソース制限のある検証者を想定した、プロキシリング署名検証における計算効率の向上。
  • 双線形ペアリングと計算ディフィー・ヘルマン問題の困難性に基づく、安全なIDベースのプロキシリング署名方式の提供。
  • リング署名の成分がすべてのプロキシ署名者に均等に分布するようにすることで、署名者のあいまいさを確保すること。

提案手法

  • システムパラメータとして生成元 $ P $、ハッシュ関数 $ H_1 $ と $ H_2 $、秘密鍵から導出される公開鍵を含む、双線形ペアリング $ e: G_1 \times G_1 \to G_2 $ を使用する。
  • プロキシ署名者は、元の署名者の秘密鍵 $ s_o $ から導出される、委任証明書 $ w $ を用いて、プロキシ鍵 $ S_i = s_o H_2(w) + s_{p_i} H_2(w) $ を受信する。
  • 署名の際、署名者はランダムに $ A \in G_1 $ を選択し、$ c_{k+1} = e(A, P) $ を計算する。その後、$ c_{i+1} = e(PK_o + PK_{p_i}, c_i H_2(w))^{H_2(m \parallel L)} \cdot e(T_i, P) $ を用いて前方リング列を生成する。
  • リング署名は $ (c_1, c_2, \dots, c_n, T) $ のように形成され、ここで $ T = \sum_{i=1}^n T_i $ かつ $ T_i = A - h_2(m \parallel L) c_i S_i $ である。
  • 検証では、$ \prod_{i=1}^n c_i = e(PK_o + PK_{p_i}, \sum_{i=1}^n c_i H_1(w))^{H_2(m \parallel L)} \cdot e(T, P) $ が成り立つかを確認する。
  • 署名者が実際に署名したことを示すために、$ c_i $ が $ G_2 $ 全体に一様に分布するように設計されているため、署名者の匿名性が保証される。

実験結果

リサーチクエスチョン

  • RQ1グループ署名よりも強い匿名性を提供するプロキシリング署名方式は設計可能か?特に、グループマネージャーですら署名者を追跡できないようにできるか?
  • RQ2特にペアリング演算の観点から、プロキシリング署名検証の効率をどのように向上させられるか?
  • RQ3双線形ペアリングを用いて、標準的な仮定のもとで安全なIDベースのプロキシリング署名を構築できるか?
  • RQ4すべてのリングメンバーが実際に署名者であると特定できない、署名者のあいまいさを達成できるか?

主な発見

  • 提案方式は、特に検証時に必要なペアリング演算において、Zhang らのプロキシリング署名方式よりも計算的に効率的である。
  • 各 $ c_i $ が $ G_2 $ 上で一様に分布するため、特定のプロキシ署名者に $ c_i $ を関連付けることは不可能であり、署名者の匿名性が保証される。
  • 方式の安全性は、$ G_1 $ における離散対数問題(DLP)の困難性に依存しており、公開鍵から秘密鍵が導出できないことを保証する。
  • 検証式は、正しい成分を備えた有効なプロキシリング署名のみがペアリングに基づく検証条件を満たすように設計されている。
  • 委任証明書 $ w $ を通じて動的なプロキシ委任が可能であり、複数のプロキシが元の署名者に代わって署名する際の信頼性を共有できる。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。